cPanel ha corregido tres vulnerabilidades críticas que afectan el aislamiento entre inquilinos en servidores de alojamiento compartido. Las fallas, identificadas como CVE-2026-68490, CVE-2026-87899 y CVE-2026-87900, permiten a usuarios locales acceder a datos de otros clientes (calendarios, contactos o bases de datos) o escalar privilegios hasta root. La explotación requiere acceso autenticado al mismo servidor, pero compromete la confidencialidad e integridad en entornos multiinquilino.
CVE y severidad
- CVE-2026-68490: Permisos incorrectos en CalDAV/CardDAV exponen calendarios y contactos de otros usuarios. Impacto: Lectura no autorizada de datos sensibles (nombres, correos, reuniones). Versiones afectadas: cPanel/WHM 120 y posteriores.
- CVE-2026-87899: Escalada de privilegios en CalDAV/CardDAV permite ejecución de código como root. Impacto: Compromiso total del servidor. Versiones afectadas: cPanel/WHM 120 y posteriores.
- CVE-2026-87900: Vulnerabilidad en WP Toolkit permite modificar bases de datos de otros inquilinos. Impacto: Riesgo de integridad en alojamiento WordPress. Versiones afectadas: WP Toolkit ≤6.11.2-10794.
Productos afectados
| Producto | Componente | Versiones afectadas | Versiones corregidas |
|---|---|---|---|
| cPanel/WHM | CalDAV/CardDAV | 120 y posteriores | 11.134.0.57, 11.136.0.41, 11.138.0.8, WP Squared 11.138.1.11 o superiores |
| WP Toolkit | wp-toolkit-cpanel | ≤6.11.2-10794 | 6.11.3 o superior |
Solución
Actualizar cPanel/WHM a las versiones 11.134.0.57, 11.136.0.41, 11.138.0.8 o WP Squared 11.138.1.11, y WP Toolkit a 6.11.3 o superior.
Recomendaciones
Priorizar la actualización en servidores multiinquilino y verificar la integridad de los datos tras aplicar los parches. Administradores deben revisar logs de acceso a calendarios, contactos y bases de datos para detectar actividad sospechosa entre cuentas. Confirmar que políticas de actualización automática no hayan omitido nodos individuales.
